PT-2024-7644 · Hashicorp+3 · Vault Enterprise+4
CVE-2024-8185
·
Publicado
2024-10-31
·
Atualizado
2026-07-27
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Vault Community anteriores à 1.18.1
Versões do Vault Enterprise anteriores à 1.18.1, 1.17.8 e 1.16.12
Descrição
O problema está relacionado ao Algoritmo de Consenso Raft no Armazenamento Integrado do HashiCorp Vault e do Vault Enterprise, o que pode levar ao consumo ilimitado de recursos devido à adesão incorreta de nós ao cluster. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço (DoS) por esgotamento de memória. Um invasor pode enviar um grande volume de solicitações para o endpoint da API de adesão ao cluster Raft, fazendo com que o Vault consuma recursos excessivos de memória do sistema, o que pode levar a uma falha do sistema subjacente e do próprio processo do Vault.
Recomendações
Para versões do Vault Community anteriores à 1.18.1, atualize para a versão 1.18.1 ou posterior.
Para versões do Vault Enterprise anteriores à 1.18.1, atualize para a versão 1.18.1 ou posterior.
Para versões do Vault Enterprise anteriores à 1.17.8, atualize para a versão 1.17.8 ou posterior.
Para versões do Vault Enterprise anteriores à 1.16.12, atualize para a versão 1.16.12 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da API de adesão ao cluster Raft para minimizar o risco de exploração.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Red Os
Suse
Vault Community
Vault Enterprise